
Exploit para CVE-2014-0195
Este repositório contém uma prova de conceito (PoC) baseada em Python para realizar força bruta em credenciais de login em instâncias do WordPress vulneráveis ao CVE-2014-0195, onde a função system.multicall do XML-RPC pode ser explorada para tentar múltiplas requisições de login em uma única solicitação HTTP, potencialmente resultando em uma negação de serviço. Este script é destinado a profissionais de cibersegurança para avaliar a postura de segurança de instalações WordPress.
Este código é estritamente para uso ético em sistemas autorizados. O uso não autorizado deste código é ilegal e pode levar a consequências graves. Sempre obtenha permissão explícita antes de testar ou explorar sistemas que você não possui.
A vulnerabilidade reside na API XML-RPC do WordPress, especificamente no método system.multicall. Esse método permite o agrupamento de múltiplas requisições, o que é explorado aqui para enviar várias tentativas de login em uma única requisição. Esse recurso permite tentativas de força bruta mais rápidas e contorna as proteções típicas de limitação de taxa.
Mais detalhes podem ser encontrados no Broadcom Security Advisory.
$ pip install -r requirements.txt ou $ pip install requests.rockyou-75.txt do Seclists. Certifique-se de que ele esteja instalado em /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt ou altere o caminho conforme necessário.O script executa as seguintes etapas:
system.multicall.